Перейти к основному контенту
LiMP VPN
Все новости

Android-троян Manic крадёт данные даже с офлайн-смартфонов

Android-троян Manic крадёт данные даже с офлайн-смартфонов

Коротко: Компания ThreatFabric 20 августа 2026 года опубликовала анализ нового Android-вредоноса Manic. Он атакует 169 приложений — банковских, платёжных, криптовалютных, мессенджеров и 2FA-аутентификаторов, — среди которых присутствуют российские финансовые сервисы. Ключевая особенность: даже когда телефон отключён от интернета, Manic передаёт украденные данные через Bluetooth и Wi-Fi ближайших заражённых смартфонов.

Что умеет вредонос

Manic сочетает в себе функциональность банковского трояна и шпионского ПО. После установки он запрашивает разрешения Accessibility Services Android и получает возможность:

  • перехватывать ввод PIN-кодов и паролей с экрана блокировки;
  • накладывать поддельные экраны входа поверх настоящих банковских приложений, похищая логины и пароли;
  • копировать входящие SMS с одноразовыми кодами (OTP);
  • считывать сид-фразы криптовалютных кошельков;
  • перехватывать уведомления, файлы и данные геолокации;
  • позволять оператору наблюдать за экраном и управлять им удалённо.

Итого 169 идентификаторов приложений под прицелом: банки, государственные и eID-сервисы, криптокошельки, мессенджеры, двухфакторные аутентификаторы. ThreatFabric называет среди географических целей Украину, Россию, Польшу, Чехию, Великобританию и другие европейские страны.

Офлайн-ретрансляция: новая техника

Главная техническая новинка Manic — механизм store-and-forward: если заражённый смартфон теряет подключение к интернету, вредонос находит ближайшие заражённые устройства через Wi-Fi Direct или Bluetooth/BLE и передаёт зашифрованные данные через них. По умолчанию цепочка может включать до четырёх промежуточных узлов.

Схема работает как децентрализованная ячеистая сеть из заражённых смартфонов: каждый может временно стать «мостом» для передачи чужих краденых данных к C2-серверу. Данные доходят до операторов вредоноса, даже если жертва находится в метро, в самолёте или в зоне нестабильного интернета.

Алгоритм выбора ретранслятора: сначала Manic проверяет наличие активного Wi-Fi Direct-соединения, затем опрашивает Bluetooth- и BLE-пиров на предмет интернет-подключения и маршрутизирует пакет через первый доступный узел. Это делает блокировку трафика значительно сложнее для стандартных средств защиты.

Как распространяется Manic

Manic не размещался в Google Play — Google подтвердила это и сообщила, что Play Protect автоматически защищает пользователей от известных образцов вредоноса. Заражение идёт через фишинговые сайты и приложения-дропперы, замаскированные под утилиты: «обновления системы», инструменты безопасности, полезные приложения.

Инфраструктура Manic появилась ещё в феврале 2026 года. К маю наблюдалась активная волна заражений. В июле вышла обновлённая версия с усиленными механизмами противодействия анализу — признак того, что группа продолжает активно развивать инструмент.

Как защитить свой смартфон

Основное правило — устанавливать приложения только из официального Google Play. Любое предложение скачать «обновление» или приложение по ссылке из мессенджера, рекламного баннера или браузера — красный флаг.

Проверьте раздел «Специальные возможности» в настройках Android (Настройки → Специальные возможности → Установленные сервисы): в нём не должно быть программ, которые вы самостоятельно не активировали. Именно через эти разрешения Manic перехватывает ввод паролей.

На уровне сетевой защиты LiMP VPN шифрует весь трафик устройства и скрывает посещаемые домены от наблюдения на уровне сети. Это особенно важно в публичных Wi-Fi и Bluetooth-средах — ровно там, где Manic ищет «мосты» для передачи похищенного. Приложение доступно для iOS и Android.

Источники

Android-троян Manic крадёт данные даже с офлайн-смартфонов